“Vallen wij eronder?” klinkt als een zuiver regelgevende vraag. In de praktijk blijkt vaak dat een organisatie haar kritieke diensten, hun eigenaars of essentiële leveranciers niet kan benoemen. NIS2 schept dus niet alleen een nalevingsbehoefte, maar legt een bestuurlijk tekort bloot dat de directie moet kunnen herstellen en bewijzen. Deze marktverkenning volgt het nuttige traject voor een Belgische organisatie: de perimeter bepalen, het verschil tussen essentiële en belangrijke entiteiten begrijpen, registratie organiseren, maatregelen prioriteren en incidentmelding voorbereiden. Ze toont hoe dat traject een geloofwaardig commercieel aanbod wordt, zonder onmiddellijke certificering te beloven of diagnose, remediëring en controle te vermengen. Voor getfishnet ligt de kans bij een beperkte eerste prestatie — afbakening en bewijsplan — gevolgd door evenredig onderhoud van controles, incidenten en toeleveringsketen.
Wat vraagt NIS2 precies van Belgische organisaties?
NIS2 verplicht betrokken Belgische entiteiten hun cyberrisico’s te beheren, diensten te beschermen, bepaalde incidenten te melden en hun bestuur aantoonbaar te maken. De Belgische wet trad op 18 oktober 2024 in werking; het Centrum voor Cybersecurity België coördineert registratie, toezicht en nationale respons.
De kwalificatie is meer dan een sectorlijst. Ze combineert activiteit, omvang, vestiging, diensttype en uitzonderingen. De CCB-tool helpt het toepassingsgebied te testen, maar het resultaat moet aansluiten op de juridische entiteiten en werkelijke diensten. Een dochteronderneming, digitale leverancier of nevenactiviteit kan de analyse wijzigen.
Eind 2025 meldde het CCB dat al 1 500 essentiële en 2 500 belangrijke entiteiten geregistreerd waren. Dat officiële volume bevestigt een echte markt, maar zegt niets over de maturiteit van elke organisatie. Start het commerciële gesprek daarom bij een kritieke dienst of ontbrekend bewijs, niet bij het nationale totaal.
Een laattijdige registratie is bovendien slechts één signaal. Een geregistreerde organisatie kan haar perimeter nog moeten vertalen naar beslissingen, een belangrijke klant antwoorden of een beoordeling voorbereiden. Het aanbod volgt haar werkelijke fase, niet één veronderstelde kalender.
- De perimeter bepalen
- Diensten beschermen
- Incidenten voorbereiden
- Bewijs bewaren
- Leveranciers opnieuw beoordelen
- 1Juridische entiteit
- 2Geleverde diensten
- 3Sector en subsector
- 4Omvang en uitzonderingen
- 5Motivering bewaren
- 6Registratie en maatregelenplan
- 7Binnen de perimeter?
Hoe onderscheidt u een essentiële entiteit, een belangrijke entiteit en een blootgestelde leverancier?
Een essentiële of belangrijke entiteit valt rechtstreeks onder de wet door haar activiteit en kenmerken; een leverancier kan buiten het rechtstreekse toepassingsgebied vallen en toch contractuele eisen van NIS2-klanten krijgen. Een goede diagnose scheidt wettelijke plicht, operationele afhankelijkheid en druk uit de toeleveringsketen.
De categorie beïnvloedt toezicht en beoordelingen, maar maakt maatregelen niet vrijblijvend. Het CCB noemt onder meer CyberFundamentals en ISO/IEC 27001 als bruikbare kaders. Kies een passend raamwerk en documenteer afwijkingen in plaats van algemene beleidsnota’s te verzamelen.
| Profiel | Aanleiding | Eerste nuttige bewijsstuk |
|---|---|---|
| Essentiële entiteit | kritieke dienst en wettelijke criteria | goedgekeurde perimeterbeslissing |
| Belangrijke entiteit | betrokken sector en omvang | register van bedrijfsmiddelen en eigenaars |
| Digitale leverancier | afhankelijkheid van gereguleerde klant | gedocumenteerde antwoorden op klanteisen |
| Groep met meerdere entiteiten | verschillende activiteiten en landen | matrix entiteit-dienst-rechtsgebied |
| Organisatie buiten de perimeter | werkelijk cyberrisico | vrijwillige CyFun-analyse |
Welke eerste diagnose kan snel worden opgeleverd zonder conformiteit te beloven?
De eerste NIS2-diagnose levert een perimeterbeslissing, kaart van kritieke diensten, inventaris van bewijsstukken en geprioriteerd actieplan. Ze certificeert de organisatie niet, maar zet een diffuse verplichting om in toegewezen, begrootbare werkpakketten die bij de partnercapaciteit passen.
De verzameling start met bestaande stukken: organigram, inventaris van bedrijfsmiddelen, leveranciers, incidentprocedures, continuïteit, bevoorrechte toegang, back-ups en eerdere beoordelingen. Daarna toetst het team concrete scenario’s. Wie sluit een gecompromitteerde toegang af? Hoe snel zijn getroffen systemen bekend? Wie beslist dat een incident significant is? Waar blijven de sporen?
Prioritering houdt rekening met impact op de dienst, waarschijnlijkheid, beschikbaar bewijs en herstelmoeilijkheid. Ontbrekende sterke authenticatie kan onmiddellijk ingrijpen vragen; papierwerk kan wachten zolang een technische controle afwezig blijft.
| Blok | Vraag | Uitkomst |
|---|---|---|
| Perimeter | welke diensten en entiteiten? | kwalificatienota |
| Bestuur | wie beslist en voert uit? | goedgekeurde verantwoordelijkheden |
| Maatregelen | welk bewijs bestaat? | afwijkingenregister |
| Incidenten | hoe detecteren en melden? | geteste reflexfiche |
| Leveranciers | welke afhankelijkheden zijn kritiek? | plan voor contractherziening |
Hoe bereidt u incidentmelding voor vóór de crisis?
Bereid NIS2-melding vooraf voor: drempels, tijdstippen, verantwoordelijken, kanaal, minimale gegevens en bewijsbewaring. Een geteste reflexfiche maakt een snelle beslissing mogelijk zonder op een perfect verhaal te wachten; latere communicatie kan meegroeien met het onderzoek.
De Europese richtlijn voorziet een vroege waarschuwing, melding en eindverslag binnen strakke termijnen; controleer bij elke opdracht de actuele Belgische CCB-richtlijnen. Operationeel komt het neer op detecteren, kwalificeren, indammen, zo nodig melden en leren. Juridische, technische, communicatie- en directieteams moeten hun instapmoment kennen.
Hoe maakt u van de toeleveringsketen een nuttige commerciële hefboom?
De toeleveringsketen wordt een hefboom wanneer het aanbod leveranciers helpt verifieerbare klanteisen te beantwoorden: toegangsbeveiliging, incidenten, continuïteit, onderaannemers en bewijs. De belofte is niet “NIS2 zijn”, maar het risico verminderen dat verkoop of hernieuwing blokkeert.
Gereguleerde organisaties geven eisen door aan dienstverleners. Dat opent gesprekken rond onbeantwoorde vragenlijsten, contractclausules, leveranciersaudits, aanbestedingen of hernieuwingen. Een relevante campagne combineert zoekinhoud, sectorgerichte benadering, e-mail, telefoon, federatieworkshops en allianties met juristen of verzekeraars. Elk contact blijft gekoppeld aan een waarneembaar signaal.
- Eis van een klant35
- Regelgevende kwalificatie25
- Incident of bijna-incident20
- Contracthernieuwing12
- Aanbesteding8
Welke terugkerende opvolging beschermt de klant zonder leeg advies te industrialiseren?
Terugkerende NIS2-opvolging onderhoudt veranderlijk bewijs: bedrijfsmiddelen, toegangen, leveranciers, incidenten, back-ups, oefeningen en directiebeslissingen. De frequentie volgt risico en veranderingssnelheid. Ze vermindert of stopt zodra de klant het verwachte niveau zelf kan dragen.
Een stabiele organisatie kan genoeg hebben aan een kwartaalreview; sterke groei vraagt meer. De dienst toont wijzigingen, open afwijkingen, eigenaar en volgende beslissing. Waarde zit in bestuurlijke continuïteit, niet in een abonnement zonder oplevering.
Een bruikbaar bewijsplan koppelt elke maatregel aan een eigenaar, een bestaand spoor en een eerstvolgende beslissing. Daardoor ziet de directie niet alleen wat ontbreekt, maar ook welk gebrek de continuïteit werkelijk bedreigt. Leveranciersvragen worden in dezelfde volgorde behandeld, zodat de organisatie geen lange vragenlijst verstuurt zonder te weten welk antwoord haar besluit verandert.
- 1Maatregelen
- 2Bewijs
- 3Herziening
- 4Correctie en test
- 5Onderhoud
- 6Kritieke afwijking?
Hoe controleert u of getfishnet deze strategie voor uw markt kan bouwen?
getfishnet kan helpen wanneer u leverbare expertise, uitvoeringscapaciteit en een markt met herkenbare NIS2-signalen hebt. De geschiktheidstest legt uw acquisitieproblemen gratis naast die voorwaarden en zoekt realistische groeisynergieën.
We plakken geen algemene cybercampagne op uw aanbod. We onderzoeken segmenten, aanleidingen, benodigde partners, kanalen en diensten die uw team kan onderhouden. Is NIS2 niet de beste ingang, dan moet de analyse dat zeggen en een koopbaarder moment aanwijzen.
Geciteerde gezaghebbende bronnen: Centrum voor Cybersecurity België; Belgisch Staatsblad; Europese Commissie; ENISA. Gedateerde privéreferenties worden in het redactiedossier bewaard.
Alle marktanalyses.
Cette fenêtre est refermée. La vôtre ne l’est pas.
Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.